美国选民数据再泄露,186万芝加哥选民个人信息可公开下载

网络安全公司UpGuard的网络风险小组发布报告指出,来自奥马哈的投票设备厂商Election Systems & Software(简称ES&S)公司持有并运营的一套数据存储库现可通过云存储站点进行公开下载,并直接导致186.4万芝加哥民众的敏感数据遭到外泄。其中包括选民姓名、地址、电话号码、驾驶执照号码以及部分社保号码。这套数据库似乎启动于2016年芝加哥选举委员会组织总统大选之前,而该委员会自2014年开始正式成为ES&S公司的客户。

此次曝光数据再次强调美国各党派及选举主管部门雇用第三方供应商可能引发的敏感数据互联网泄露风险。尽管ES&S对于此次违规事件的及时补救确实值得肯定,但几乎每一位芝加哥选民皆受到影响仍已经成为不争的事实,这也再次提醒我们网络风险广泛存在于任何以数字化方案为载体的流程当中——包括近年来的民主投票流程。

2017年8月11日,UpGuard公司战略主管乔恩·亨德伦(Jon Hendren)发现了一个Amazon Web Services S3云存储系统,其可供公开访问且几乎允许任何访问该云存储网址的用户进行整体内容下载。其主存储库位于AWS S3子域名“chicagodb”当中,其中包含“Final Backup_GeneralNov2016”与“Final Backups_6_5_2017”两个文件夹,外加一个12 GB MSSQL数据库文件。其中多数文件名称与ES&S相关——ES&S为美国本土最为著名的投票设备与相关软件供应商之一。

根据亨德伦发布至UpGuard公司网络风险研究主管克里斯·维克里(Chris Vickery)的通报,网络风险小组对相关内容进行了分析,并发现该12 GB文件以及文件夹内存储的2.6 GB与1.3 GB文件各自构成数据库体系,总计涉及186.4万名芝加哥选民的个人信息。在通知受到影响的市政当局之后,该云存储系统于8月12日晚被关闭。

虽然数据库中包含大量被冠以“BallotImages”、“polldata_summary”以及“pollworker_times”等名称的SQL表,但其中最引人注意的是一套名为“dbo.voters”的表集。此数据集中列出了186.4万位芝加哥选民,且包含其惟一内部选民ID、个人姓名、居住地址、出生日期以及更多细节身份信息。身为芝加哥居民外加注册选民的安全研究人员从中找到了其个人信息,这直接证明了相关数据的准确性。

经过编辑的“dbo.voters”数据集截图,其中包含大量敏感信息

其中的“状态”一列包含“A”与“I”两种字段内容,可能代表的是该行中的选民是否仍然活跃。由于芝加哥在2016年11月的美国总统大选当中仅有150万活跃选民,因此这套数据库中列出的无效选民可能正是人数差异部分的存在原因。从这个角度来看,此套云存储很可能属于覆盖芝加哥全部选民的整体名单。

尽管数据库中的所有惟一ID皆与选民姓名、居住地址、性别以及DOB等选举背景信息相关,但除此之外还有更多敏感敏感被包含在内。大多数行中存在选民驾驶执照编号与电话号码。而更为重要的是,全部186.4万选民个人社保号码的最后四位数字也被列入数据集当中——这是一类高度敏感的数据,常被作为PIN码或者者身份验证。

重大意义

在此之前,UpGuard公司的网络风险小组曾发现共和党全国委员会暴露了高达1.98亿美国潜在选民的个人信息,而这部分数据被直接暴露在私营存储厂商面前无疑将带来极为严重的威胁——甚至超越了选举本身的意义。随着越来越多日常功能被转移至数字化平台当中,相关网络风险也将同样把矛头指向第三方服务供应商——特别是网络攻击活动。网络风险属于一类商业风险,而第三方供应商面临的网络风险同时也属于此类企业的主要风险。ES&S公司的CSTAR网络风险评分为428分(总分为950分),证明相关数据以中等安全状态进行托管。

ES&S公司的CSTAR外部扫描结果

在一系列与此次事件类似的违规场景之下,敏感数据因存在配置失误的Amazon S3云存储系统(被配置为允许公开访问)而被直接公开,并允许访问该云存储URL的任何用户进行整体下载。AWS默认设置要求确保仅授权员工能够访问此类数据。然而一旦对该访问配置作出修改,则相关IT企业必须建立起适当的流程,用以确保发现并修复一切伴生性风险。

此次安全违规问题已经被ES&S公司快速解决——顺带一提,该公司还是相关数据保护工作的芝加哥市指定合作方。理想的反应速度对于芝加哥市的全体注册选民不啻为好消息。一旦发现数据暴露事故,有关各方必须立即采取行动以防止恶意人士对这部分资料进行滥用。然而,为了实现真正的网络弹性,IT企业也必须尽快建立起针对此类流程的检查与验证方案,最终确保敏感数据在触及公开互联网之前即得到有效控制。

本文转自d1net(转载)

时间: 2024-09-14 20:52:02

美国选民数据再泄露,186万芝加哥选民个人信息可公开下载的相关文章

VISA万事达卡客户数据疑泄露 1000万卡号受影响

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 外电今晨报道称,总部设在美国的万事达卡.维萨(Visa)和发现金融服务公司(DFS)称,它们已经成为一个潜在安全漏洞的受害者,或已导致成百上千万的信用卡持有人的个人信息面临风险. 万事达卡.Visa和DFS分别是全球最大.第二大和第四大信用卡处理公司,这几家公司表示,问题来自于一家第三方服务提供商,而并非其自身内部系统的问题.目前还不清楚这个

LeakedSource披露俄Mail.Ru泄露2500万账户信息 Mail.Ru拒绝承认

据LeakedSource网站披露,黑客从Mail.Ru子网站中窃取了2500万条账户信息.但这家俄罗斯互联网公司说,被泄露出来的凭据信息是无效的,并向客户保证他们并未面临风险. Mail.Ru是什么 Mail.ru是俄罗斯最大门户网站,在全球16个办事处拥有2450名员工,2011年11月成为俄罗斯第一个成功在伦敦上市的互联网公司.Mail.ru每天访问网站人数超过千万,高效的信箱服务也使它成为中亚地区最受欢迎的电子信箱服务网.2012年2月Mail.ru推出微博服务. LeakedSourc

黑客攻击美国公司 无意间泄露1.54亿选民资料

E安全6月23日讯 黑客在攻破网络并卸载掉防火墙后,持有1.54亿选民档案的CouchDB数据库未受任何保护,赤裸裸暴露在网络上.据安全专家称,不同于之前是美国公民数据泄露,之前的数据都是托管在亚马逊的, 这次1.54亿选民数据是托管在google上面的. Daily Dot报道后,MacKeeper安全研究人员Chris Vickery实施安全调查. 在Daily Dot一名记者的帮助下,Vickery于本周早些时候发现这个数据库.这名记者设法追查名为"L2"的公司(E安全备注:ht

MongoDB配置错误 9300万墨西哥选民记录泄露

9340万墨西哥选民个人信息的132GB数据库,上周六终于撤下线.被安全研究员克里斯·维克利发现以来,该数据库已在网上挂了8天.但更糟的是,其实从2015年9月开始,这个数据库就赤裸裸地摆在众人眼皮底下. 维克利是推出MacKeeper的科技公司Kromtech的安全研究员,于今年4月14号发现了这个MongoDB数据库实例,但在追踪是谁将这些选民数据放到亚马逊网络服务(AWS)上遇到了困难.他起先联系了美国国务院和墨西哥大使馆,但没什么效果. 该数据库存放了墨西哥公民用以办理投票所需有效身份证

美国大数据科技独角兽Palantir获2000万美元融资

根据美国证券交易委员会(SEC)11月23日的文件,美国大数据科技独角兽Palantir获2000万美元融资. 这笔融资对Palantir并不算多,在去年12月的上一轮融资中,Palantir获得了8.8亿美元的融资,估值达到200亿美元.到目前为止,Palantir共计融资达20.2亿美元. Palantir一直对外保持低调神秘,但在美国科技独角兽中排名第三,仅次于Uber和airbnb. Palantir为政府.金融.医疗等机构提供数据分析.数据安全和数据管理解决方案.2004年,被誉为硅谷

浙江50余万学生数据遭泄露:1条信息只要2毛

生活中,我们常常接到各种推销电话,大多数人都会一摁了之,但平湖有位家长的做法,却帮警方破获了一起大案. 2016年6月底,暑假即将开始,嘉兴平湖一位家长接到当地一家教育培训机构的电话,推销一对一家教辅导业务.让家长纳闷的是,对方能直接报出孩子的姓名.学校.年级等信息,这让家长很害怕,于是报了警.平湖警方介入调查后发现,这是一起侵犯公民个人信息的案件,多个教育培训机构在暗地售卖学生个人信息.警方抽丝剥茧,突破6道贩卖关,终于找到源头--一个30岁的技术青年.他从杭州一家教育公司离职后,盗取了系统内

130万考研报名数据疑泄露,打包出售仅15000元

130万 考研报名数据疑泄露11月28日消息,2015年全国硕士研究生招生考试即将于2014年12月27日至29日举行.但在开考前一个月,网上出现有人出售截止到2014年11月份的130万考研用户的信息.有用户透露,怀疑考研报名数据遭到泄露.据了解, 卖家出售的数据不仅涉及到考研用户的姓名.性别,还有手机号码.座机号码.身份证号.家庭住址.邮编.学校.报考的专业等敏感信息.整个数量大约130万,卖家的打包价是15000,据称是多次转卖后才会是这个价格.目前,已有很多考研用户反映,接到卖考题.卖答

至少2000万银行和信用卡用户的个人数据被泄露

韩国监管部门周日表示,在近期的一起事故中,至少2000万银行和信用卡用户的个人数据被泄露.这是韩国历史上最严重的数据泄露事件之一,波及40%人口.近年来,韩国许多大公司都曾遭遇过用户数据泄露事故,其中部分是由于黑客攻击,部分是由于内部员工泄密.在此次事故中,个人信用评估公司韩国信用局的一名员工已被逮捕,被指控在担任临时顾问时窃取3家信用卡公司的用户数据.首尔金融监管部门周日确认,受影响的用户数至少达到2000万,而韩国总人口才仅为5000万.韩国金融监督院发布的消息显示,被窃取的数据包括用户名.

移动威胁防护平台Appthority再获700万美元B轮融资

如今,企业的安全边界已经扩展到了每一位员工的移动应用程序端,因此企业必须确保员工了解手机应用的风险,防止任何风险性应用进入企业生态系统,这也是当今企业网络安全策略最大的盲点之一.企业移动威胁防护解决方案供应商 Appthority 致力解决这一问题. 昨日(7月13日), Appthority 宣布再获 700 万美元 B 轮融资,由 Trident Capital Cybersecurity 领投,U.S. Venture Partners,Venrock,Blue Coat Systems